Windows - Active Directory Certificate Services

Autorité de certification Interne à l'entreprise.

ADCS - Installation (GUI)

image.png

Difficulté : Novice


Notions : Active directory, Domaine, Certificats, autorité de certification

 


 

I. Introduction

Cette procédure traitera de l'installation de l'autorité de certification Active directory dans le cadre d'un domaine.

Avec la mise en place de l'interface web de demande de certificats.

 

Information : Pour plus d'information sur les certificats, consulter Sécurité - Certificats

Best Practice : Dans l'idéal, le parc doit être composé d'une autorité de certification racine en mode standalone, non connectée ou sur un réseau isolé, hors domaine. Cette CA délivrera des certificats de type autorité intermédiaire pour certifier les autorités intégrées à Active Directory. Celles-ci émettront ensuite les certificats pour les clients/serveurs.

 

image.png

Prérequis Matériels
core GUI
  • 1 vcpu
  • 2 Gb RAM
  • 20Gb dd
  • 2 à 4 vcpu
  • 2 à 4 Gb RAM
  • 60Gb dd


II. Installation du rôle

2.1 - En mode GUI

Voir : WinServer2k22GUI - Installation Rôle et Fonctionnalité

Les rôles nécessaires sont : 'Active Directory Certification Services'

image.png

 

Puis choisir les composants suivants :

image.png

En mode console, la création est couplée avec l'initialisation. Cela sera donc traité dans le chapitre suivant.


III. Initialisation

Prérequis : En cas d'intégration avec Active Directory, le compte qui réalisera l'opération devra être dans les groupes suivants :

3.1 - En mode GUI

Dans le Server manager, une notification apparaît. Cliquer sur 'Configure Active Directory Certificate Services on this server'.

image.png

 

Choisir le compte à utiliser, puis cliquer sur 'Next'

image.png

 

Choisir le(s) composant(s) à configurer, Puis faire 'Next'.

image.png

 

Choisir le type d'installation (ici, Entreprise CA), Puis faire 'Next'.

image.png

 

Choisir le type de la CA (dépendant des choix d'architecture faits auparavant).

image.png

 

Note : Si il est choisis d'installer une 'Subordinate CA' l'étape 'Validity Period' est remplacée par l'étape 'Certificate Request'.

image.png

 

image.png

 

L'étape suivante est de créer la clé privée de la CA. Puis faire 'Next'.

image.png

 

Choisir les paramètres de la clé privée, Puis faire 'Next'.

image.png

 

Sur cette étape, laisser les paramètres suggérés. Puis faire 'Next'.

image.png

 

Selon le type de CA choisie, deux scenarii sont possibles pour cette étape.

Dans le cas de la Root CA
Dans le cas de la Subordinate CA

image.png

image.png

Sélectionner la durée de validité, puis 'Next'.

Choisir si la requête doit être envoyée à une CA parente sur le domaine, ou si la request doit être enregistrée localement, puis 'Next'.

 

Choisir l'emplacement de la base de donnée des certificats et faire 'Next'.

image.png

 

Revoir les paramètres et cliquer sur 'Configure'.

image.png

 

Après un temps d'attente, la CA est configurée.

image.png

Attention : si il a été choisi précédemment de créer une subordinate CA, et de générer le CSR, Celui-ci devra être signé par la Root CA et 

3.2 - En mode Console

 



IV. Installation du certificat sur les clients

4.1 Si CA d'entreprise

Pour la CA d'entreprise, cela a été simplifié. Il suffit en effet d'exécuter sur les serveurs et postes la commande suivante :

gpupdate /force

image.png

Cela va recharger les stratégie et installer le certificat.

image.png

4.2 Si CA standalone

Le plus simple est de télécharger le certificat via l'interface web.

image.png

Puis de l'installer localement.

image.png

Sinon il faudra la télécharger, puis l'appliquer par GPO à l'ensemble des postes clients.

Pour cela lancer l'editeur de GPO.

image.png

Créer et placer une GPO sur les OU ordinateurs (ici, le nom sera : GPO_SEC_C_InstallCACetrificates)

image.png

Editer la GPO.

image.png

Dans 'Computer Configuration / Policies / Windows Settings / Security Settings / Public Keys Policies / Trusted Root Certification Authorities' faire un clic droit puis 'import'.

image.png

Suivre l'assistant.

image.png image.png
Cliquer sur 'Next'
Sélectionner le certificat à importer.



image.png

image.png

Choisir le magasin 'Trusted Root Certification Authorities'
Cliquer sur 'Finish'

image.png

Appliquer les GPO et vérifier l'application de celle-ci.

image.png

ADCS - Signer les certificats

image.png

Difficulté : Intermédiaire


Notions : CA, certificats, sécurité, https



 

I. Introduction

Cette procédure à pour but d'expliquer le processus de certification à travers la CA d'entreprise.


 

II. Créer une requête

2.1 Déprécié - à travers IIS

Déprécié : Depuis 2022, il faut impérativement faire figurer en plus du CNAME, les attributs 'Alternates names'. Ce que le format utilisé par l'assistant IIS ne fait pas.

Ouvrir la console IIS :

image.png


Sélectionner le serveur

image.png

 

Double cliquer sur 'certificates'

image.png

 


 

4Méthode 1 : générer un CSR

 Cliquer sur 'Create certificate Request...'

image.png

 

Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.

image.png

 

Choisir le Provider et la longueur de la clé ( conseillé '2048') et faire 'Next'.

image.png

 

Choisir le chemin vers lequel exporter le .csr et faire 'Finish'.

image.png

 

La requête pourra ensuite être ouvert avec un éditeur de texte et soumis à la CA.

image.png

 


 

Methode 2 : Par requête simplifiée à la CA d'entreprise

 

Sélectionner 'Create Domain Certificate...'. 

image.png

 

Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.

 image.png

 

Sélectionner la CA qui devra signer le sertificat, Entrer un nom pour le certificat et faire 'Finish'.

image.png

image.png

 

L'avantage de cette seconde methode est que le certificat est directement généré et installé sur le serveur.

Tout est automatisé.

image.png

2.2 à travers le gestionaire de certificats windows

Lancer le gestionnaire de certificats en recherchant 'certlm.msc'

image.png

image.png

 

Sur 'Personal', faire clic droit puis 'All Tasks --> Advanced Operations --> Create Custom Request'

image.png

 

Sur le premier écran, faire 'Next'.

image.png

 

Si disponible, Choisir 'Active Directory Enrollment Policy' sinon continuer sans et faire 'Next'.

image.png

 

Choisir le template 'Web Server' ou celui qui sera nécessaire, faire 'Next'.

image.png

 

Déplier le template et cliquer sur 'Properties'.

image.png

 

Dans l'onglet 'General', remplir le Nom du certificat.

image.png

 

Dans l'onglet 'Subject', renseigner toutes les informations nécessaires ainsi que TOUS les Alternative name nécessaires.

Choisir le type DNS.

image.png

 

Dans l'onglet 'extentions', déplier, 'Extended Key Usage' et ajouter 'Server Authentication' et 'Client Authentication'

image.png

 

Enfin, dans l'onglet 'Private Key', marquer la clé comme exportable.

image.png

 

Cela permettra, une fois le certificat installé, d'exporter le package en tant que .pfx

2.3 en powershell

Utiliser la commande suivante :

certreq -?

Selon le scenario, les arguments changeront.


 

III. Valider la requête en web

Prérequis : Pour pouvoir signer les certificats en web, il faut que le composant web de la CA soit installé.

 

Se connecter à la CA : normalement http(s)://<fqdn.de.la.ca>/certsrv

Entrer ses identifiants.

image.png

Choisir 'Request a certificate'.

image.png

Puis 'advanced certificate request',

image.png

Ensuite,

  1. Coller le contenu du CSR, Incluant les lignes BEGIN et END
  2. Sélectionner le type de certificat voulu
  3. Cliquer sur 'submit'

image.png

Après un peu d'attente, si le compté était un compte habilité, la réponse reviens.

 

Attention : Sinon, il faudra aller signer la demande dans le gestionnaire de la CA.

 

Choisir le format et cliquer sur 'Download Certificate'

image.png

image.png


IV. Installer le certificat

4.1 Avec l'import windows

Double-cliquer sur le certificat à importer.

image.png

Vérifier les données, puis cliquer sur 'Install Certificate...'

image.png

Ici, pour un certificat de serveur web, sélectionner 'Local Machine' puis 'Next'.

image.png

Cocher 'Place all certificates in the following store' puis cliquer sur 'browse'.

image.png

Sélectionner le magasin approprié (ici 'Web Hosting'). Puis valider en cliquant 'OK'

image.png

Faire 'Next' puis 'Finish'.

image.png

Le message de confirmation apparaît.

image.png

4.2 En récupérant le contenu du Certificat

Si besoin, ouvrir le certificat

image.png

Et récupérer le contenu en copier/coller

image.png

Il faudra ensuite suivre la procédure de votre équipement pour importer celui-ci.